新闻加密货币Polygon披露已通过Austin和Kyoto硬分叉修复未公开的PoS漏洞,并强制要求客户端升级

Polygon披露已通过Austin和Kyoto硬分叉修复未公开的PoS漏洞,并强制要求客户端升级

作者: Metaverse Post·

要点速览

  • Polygon Labs要求所有PoS节点运营者在Austin和Kyoto硬分叉之后将Bor升级至2.10.0或更高版本,将Heimdall升级至0.11.0版本。
  • Austin硬分叉修复了Bor中的两个拒绝服务攻击向量,包括状态同步事件期间的无限制Gas消耗以及不受限制的TxDependency额外数据字段。
  • Kyoto硬分叉加固了Heimdall的共识逻辑,其中最关键的是限制google.protobuf.Any消息的嵌套深度,以阻断针对验证者的不对称成本攻击。
  • 在过时软件上跨越激活阈值的节点已脱离共识,必须重新同步,否则可能向基础设施提供商返回过期或错误的数据。
  • Polygon确认这些漏洞均未在主网上被利用,所有修复在部署前均已在Amoy测试网上私下验证。
Polygon披露已通过Austin和Kyoto硬分叉修复未公开的PoS漏洞,并强制要求客户端升级

Polygon Labs发布紧急通知,要求所有Polygon PoS节点运营者在Austin和Kyoto硬分叉激活后升级其Bor和Heimdall客户端。

该公司披露,多个此前未报告的安全漏洞已通过这些协调升级得到修复,并强调仍在运行分叉前软件的节点已经偏离了规范共识,必须进行追赶才能重新加入网络公认的历史。先私下修复漏洞、待协调硬分叉在全网上线后才公开披露,是主要区块链团队常用的安全模式,因为过早披露可能使未打补丁的网络暴露于这些修复所针对的攻击之下。

Austin于主网区块91,949,700激活,要求Bor版本2.10.0或更高;Kyoto于区块高度51,533,000激活,要求Heimdall版本0.11.0。Kyoto主网分叉于2026年8月18日10:10:31 UTC上线,两个硬分叉此前已在Amoy测试网上较早的区块高度激活。Polygon强调,这些是普通的二进制升级,无需状态迁移或创世变更。

然而,在过时客户端上跨越激活阈值的运营者已脱离共识。他们必须安装适用的版本,必要时回滚到硬分叉前的节点,并按照官方指引重新同步,以重新遵循规范链。对于交易所、RPC服务和查询自有Polygon节点的dApp后端等基础设施提供商而言,未同步的节点在重新同步完成前可能返回过期或错误的数据。

安全修复与网络加固

所披露的漏洞分别影响Polygon的执行层和共识层。

Bor上的Austin硬分叉修复了区块处理中的两个拒绝服务攻击向量:一是L1到L2桥接存款触发的状态同步事件中无限制的Gas消耗路径,二是不受限制的TxDependency额外数据字段,该字段可能导致处理超大区块的节点崩溃。

由于状态同步事件在执行合约代码时没有固定的区块级上限,成本足够高的事件可能使处理速度放慢到足以暂时停滞整条链。Austin通过为状态同步操作施加每区块Gas限制,并从传输格式中完全移除无限制的TxDependency字段解决了这一问题。

Kyoto在Heimdall的交易和检查点逻辑中引入了共识加固措施。最关键的修复限制了google.protobuf.Any消息的嵌套深度,防止恶意行为者构造低成本的交易,迫使验证者进行昂贵的解码工作。此类修复针对一种众所周知的不对称成本风险:一笔低费用交易可能在验证者上触发代价高昂的处理,使其成为消息解码层拒绝服务攻击的常用手段。

其他补丁包括在验证扫描前限制费用代币数量、规范化检查点签名恢复字节以防止在以太坊上出现锚定失败,并加固里程碑投票、生产者宕机处理以及L1事件重放键的唯一性。

Polygon确认这些漏洞均未在主网上被利用,且所有修复在公开部署前已在Amoy上私下验证,以确保整个网络的安全。

所有节点运营者必须将此次升级视为强制性的。Bor是Polygon PoS的执行客户端,而Heimdall负责共识和检查点;保持两者的最新版本对于网络兼容性和持续参与至关重要。节点运营者应继续关注Polygon官方渠道,以获取后续披露或更多客户端版本发布。

来源:Metaverse Post